- 专利标题: 基于内存结构逆向分析的代码注入攻击取证检测方法与系统
-
申请号: CN202211062373.2申请日: 2022-08-31
-
公开(公告)号: CN115481397B公开(公告)日: 2023-06-06
- 发明人: 李炳龙 , 张和禹 , 孙怡峰 , 胡浩 , 张玉臣 , 汪永伟 , 李媛芳 , 常朝稳
- 申请人: 中国人民解放军战略支援部队信息工程大学
- 申请人地址: 河南省郑州市高新区科学大道62号
- 专利权人: 中国人民解放军战略支援部队信息工程大学
- 当前专利权人: 中国人民解放军战略支援部队信息工程大学
- 当前专利权人地址: 河南省郑州市高新区科学大道62号
- 代理机构: 郑州大通专利商标代理有限公司
- 代理商 刘莹莹
- 主分类号: G06F21/56
- IPC分类号: G06F21/56
摘要:
本发明提供一种基于内存结构逆向分析的代码注入攻击取证检测方法与系统。该方法包括:步骤1:对内存映像文件进行预处理,得到物理内存页面集合P;步骤2:基于DLL特征在物理内存页面集合P中定位得到DLL代码模块物理内存页面集合Pe;步骤3:逆向重建虚拟内存空间以构建虚拟内存空间到物理内存空间的页面映射t;步骤4:根据页面映射t,计算用户空间页面集合Vu并逆向查找得到物理内存页面集合Pe对应的虚拟内存页面集合Ve;步骤5:逆向重建进程的LDR链表结构以获取DLL代码模块虚拟内存页面集合Vl;步骤6:比较虚拟内存页面集合Ve、用户空间页面集合Vu和DLL代码模块虚拟内存页面集合Vl,得到隐蔽的注入DLL代码模块虚拟内存页面集合Vh。
公开/授权文献
- CN115481397A 基于内存结构逆向分析的代码注入攻击取证检测方法与系统 公开/授权日:2022-12-16